重點摘要: 數千名北韓人員利用偽造及竊取的身分,在短短數月內滲透至少八家美國企業,並將數億美元資金匯回平壤。
重點摘要: 數千名北韓人員利用偽造及竊取的身分,在短短數月內滲透至少八家美國企業,並將數億美元資金匯回平壤。

數千名北韓人員利用偽造及竊取的身分,在短短數月內滲透至少八家美國企業,並將數億美元資金匯回平壤。
《華爾街日報》調查發現,數千名北韓人員利用偽造及竊取的身分取得美國企業的遠距工作,在短短數月內滲透至少八家公司,並將數億美元資金匯回北韓政權。
西班牙電信科技公司(Telefónica Tech)網路威脅情報分析師暨NorthScan創辦人海納·賈西亞(Heiner García)表示:「成功安插一名人員,意味著可以持續數月甚至數年地接觸內部系統、原始碼、智慧財產權及企業決策流程。」
這項行動依賴偽造身分、虛假履歷、代打面試及遠距協助者,說服企業相信他們僱用的人就是所聲稱的身分。根據3月發布的聯合國報告,北韓IT工人計劃在2024年為北韓政權的大規模毀滅性武器計劃籌得近8億美元。美國檢方於2025年起訴四名北韓籍人士,指控其利用偽造身分取得遠距IT工作,並涉嫌從兩家公司竊取逾90萬美元的加密貨幣,其中包括一家美國區塊鏈研發企業。
這項威脅不僅限於惡意軟體。一旦受僱,操作人員即可合法取得內部系統、原始碼和敏感數據的存取權限,並能在毋須利用任何軟體漏洞的情況下,逐步影響工程決策、程式碼審查及核准流程。兩名美國「筆電農夫」(laptop farmers)——即為北韓人員提供可供遠端存取的電腦叢集之人——於5月因協助北韓IT人員偽裝為美國本土員工而被判處18個月監禁,相關計劃共產生逾120萬美元收益,影響近70家企業。
BCA LTD與NorthScan的研究人員建立了一家名為「藍鯨」(Ballena Azul)的假加密貨幣新創公司,以研究這些操作人員的手法。在五週內,三名疑似涉案人員——「傑克·安德森」(Jack Anderson)、「安傑羅·艾斯普利」(Angelo Espree)及「盧卡斯·提奧」(Lucas Theo)——在受控的虛擬桌面環境中工作,渾然不知其一切行為均受到監控。這場設局揭露了這些人員在連接受控環境前所使用的對外伺服器(作為中繼點)。賈西亞表示,部分伺服器與先前散佈InvisibleFerret及BeaverTail/OtterCookie惡意軟體有關且仍在使用中,而其他伺服器則是全新設立,未出現在主流封鎖清單及威脅情報來源中。
研究人員刻意製造技術問題——包括選擇性網路中斷及滑鼠游標消失——以觀察這些人員在出現異常時會求助於哪些工具。疑似涉案人員留下了聊天紀錄、AI對話、加密貨幣錢包資訊、VPN出口節點及數小時的即時影像紀錄。
這些操作人員依賴ChatGPT來撰寫文章與程式碼,包括回答基本問題及完成他們難以應付的任務,並偏好使用Google Gemini進行圖片修改與文件偽造。他們使用AstrillVPN出口節點,並透過2fa.cn在不同操作人員之間共享雙重驗證碼。賈西亞表示:「最令人驚訝的是,整個過程有多依賴即興發揮。他們背後沒有任何嚴謹的劇本,也沒有精緻的企業流程。」
對AI的高度依賴並非藍鯨案人員獨有。路透社週一報導指出,另一北韓駭客組織Kimsuky正在本機運行AI工具,以協助自動化網路攻擊、分析竊取數據並製作更具說服力的釣魚宣傳活動。
對企業而言,一次招聘失誤的代價極為高昂。操作人員未被發現的時間越長,他們領取的薪資就越久,最終都成為資助北韓政權的資金。賈西亞建議企業定期進行背景調查、面對面身分驗證,並封鎖AstrillVPN等服務。這項威脅並非僅限於加密貨幣領域——近期的攻擊活動已擴展至製藥、土木工程及建築等領域,這些行業既擁有豐富的情報價值,也擁有充裕的資金。
本文僅供參考,不構成投資建議。